구글, 오픈소스 버그 바운티에서 제품 취약점 접수 중단
Google Open Source Software Vulnerability Reward Program의 규정 페이지는 이를 단 한 줄로 밝힌다. 2026년 10월 1일부터 제품 취약점 신고는 더 이상 접수되지 않는다. 유일한 예외는 Google Cloud 제품에 영향을 주는 일부 Google Cloud 저장소로, 이들에 대한 신고는 여전히 Cloud VRP를 통해 접수할 수 있다. X의 @GoogleVRP 계정은 10월 1일 이 조치가 공급망 관련 신고나 이미 제출되어 아직 처리 중인 신고에는 영향을 주지 않는다고 덧붙이며, 연구자들에게 회사의 다른 VRP 프로그램으로 관심을 돌려 달라고 요청했다. 공급망 침해에 대한 보상 체계는 그대로 유지된다. OT0(Flagship) 등급 프로젝트는 최대 31,337달러, OT1은 13,337달러, OT2는 3,133.70달러이며, OT3에는 금전 보상이 없다.
짚어 둘 점은 공식 페이지가 이유를 말하지 않는다는 것이다. 중단을 알리고, 프로그램의 이 부분을 계속 검토하겠다고 약속하며, 2027년 1분기라는 시점을 정해 두었을 뿐이다. 이유는 다른 곳에서 찾아야 하고, 가장 가까운 문서는 2026년 규정 개정을 다룬 Google Bug Hunters 블로그 글이다. 거기서 회사는 품질이 낮거나 유효하지 않은 신고가 크게 늘었다고 밝혔고, 그 안에는 "AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered"(취약점이 어떻게 촉발될 수 있는지에 대해 잘못된 정보나 '환각'을 담은 AI 생성 신고)도 포함됐다. 같은 개정으로 OT0–OT3 프로젝트 등급이 도입됐고, 상위 등급 프로젝트의 메모리 손상 신고에는 OSS-Fuzz를 통한 정확한 재현이나 이미 수락된 패치가 요구됐으며, OT2와 OT3 등급에서는 제품 취약점에 대한 금전 보상이 폐지됐다. Tom's Hardware 등 여러 매체는 10월의 중단을 바로 이 AI 생성 신고의 물결과 연결 짓는다.
따라서 그 연결은 그럴듯하지만 간접적이다. 3월에 구글은 문제를 설명했고, 10월에 카테고리를 닫았지만, 규정 페이지는 둘 사이에 어떤 선도 긋지 않는다. 구글은 수치를 공개하지 않았다. 신고가 얼마나 들어오는지, 그중 유효하지 않은 비율이 얼마인지, 유효하지 않은 신고 가운데 모델로 만든 것이 몇 건인지 모두 알 수 없다. 자동화된 제출이 크게 늘었고 그 대다수가 유효하지 않다는, 회사가 했다는 문장도 돌고 있다. 하지만 X 게시물은 로그인이 필요해 전문으로 확인할 수 없었고, 그래서 사실 목록에서는 빼 두었다. 이런 맥락이 구글 밖에도 있다는 점은 기억할 만하다. 2026년 curl 프로젝트는 자체 버그 바운티를 종료했고, 오픈소스 메인테이너가 받는 압박은 마운틴뷰에서 시작된 문제가 아니다.
내가 주목하는 것은 결정의 형식이다. 임시 조치라고 밝히고, 2027년 1분기까지 업데이트를 약속했다. 구글은 이를 일시적이라고 소개하지만, 그 결과가 무엇일지는 말하지 않는다. 그동안 Google Cloud 저장소라는 예외를 빼면, 그런 취약점을 직접 찾아내는 사람들에게 이 창구는 닫혀 있다. 앞으로 몇 달 동안은 구글이 이야기하기로 한 만큼만 알 수 있을 것이다. 공개된 수치가 없는 한, 중단이 효과가 있었는지 판단할 유일한 방법은 구글이 2027년 1분기에 약속한 업데이트를 읽는 것이다.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- bughunters.google.com의 OSS VRP 공식 규정 페이지를 읽었다. 날짜, Cloud VRP 예외, 2027년 1분기에 대한 약속, 보상표가 담긴 공지가 원문 그대로 실려 있다. 2026년 규정 개정에 관한 Google Bug Hunters 공식 글도 읽었다. '환각'이 담긴 AI 신고에 대한 인용, OT0–OT3 등급, OSS-Fuzz 또는 패치 요건이 들어 있다. 10월 1일 X 공지는 페이지가 로그인을 요구해 검색 결과 미리보기로만 보았다. Tom's Hardware, Yahoo Tech, Hardware Busters가 독립적으로 확인했고, CSO Online은 2026년 3월의 규정 강화를 확인한다. 이미 다룬 주제인지도 확인했다. arXiv의 제출 제한에 관한 기사가 있지만, 관련은 있어도 다른 주제다.
- Incertezze
- 공식 페이지는 중단을 알리지만 이유는 설명하지 않는다. AI 생성 신고와의 연결은 2026년 초 구글의 글과 언론 보도에서 나온 것이다. '자동화된 제출이 크게 늘었고 대다수가 유효하지 않다'는 문장은 구글의 것으로 전해지는 검색 발췌에만 나오고, 검증된 전문으로는 읽지 못했으므로 신중하게 인용해야 한다. 구글은 신고 건수나 유효하지 않은 신고의 비율을 공개하지 않았다. 리눅스(릴리스당 약 2,000건의 CVE)와 인텔에 관한 수치는 언론에서만 나온 것으로, 검증하지 않았다. 2027년 1분기 업데이트 이후 프로그램이 어떻게 될지는 아직 알 수 없다.
- Perché pubblicarla
- 구글은 가장 중요한 오픈소스 버그 바운티 중 하나를 운영하며, 신고 카테고리 하나를 통째로 중단했다. AI 생성 콘텐츠가 오픈소스 보안에 얼마나 큰 부담이 되는지 보여 주는 구체적 신호다. arXiv의 제출 제한 등 이미 다룬 사례와 이어지며, 공식 출처와 2027년 1분기라는 시한을 들어 메인테이너에게 미치는 실제 영향을 보여 준다.